Voltar às atualizações
UpdatedJul 21, 2026

awesome-web-security — Updated!

🐶 Uma lista curada de materiais e recursos sobre Segurança Web.

Compartilhar

Awesome Web Security Awesome

🐶 Lista curada de materiais e recursos de Segurança Web.

Escusado será dizer que a maioria dos sites sofre de vários tipos de bugs que podem eventualmente levar a vulnerabilidades. Por que isso acontece com tanta frequência? Pode haver muitos fatores envolvidos, incluindo configuração incorreta, falta de habilidades de segurança dos engenheiros, etc. Para combater isso, aqui está uma lista curada de materiais e recursos de Segurança Web para aprender técnicas de penetração de ponta, e eu recomendo fortemente que você leia este artigo "So you want to be a web security researcher?" primeiro.

Por favor, leia as diretrizes de contribuição antes de contribuir.


🌈 Quer aprimorar suas habilidades de penetração?
Eu recomendaria jogar alguns awesome-ctfs.


Se você gosta desta lista incrível e gostaria de apoiá-la, confira minha página do Patreon :)
Além disso, não se esqueça de conferir meus repos 🐾 ou dizer oi no X (antigo Twitter)!


🤖 Usando um assistente de IA?

Esta lista também é fornecida como uma Skill do Claude Code, para que agentes de IA possam consultá-la em tempo de execução — sem snapshots desatualizados, sempre lê o data/index.json mais recente do master.

Instalação (um comando único, recomendado):```bash npx skills add qazbnm456/awesome-web-security -a claude-code -g -y

Ou dentro do [Claude Code](https://claude.com/claude-code), use o marketplace de plugins:```text
/plugin marketplace add qazbnm456/awesome-web-security
/plugin install awesome-web-security

Para Codex, troque -a claude-code-a codex.

Depois, faça qualquer pergunta sobre segurança web e a habilidade será ativada em tópicos como XSS, SQLi, SSRF, JWT, OAuth, recon, evasão de WAF, desserialização, SAML, write-ups de CTF e mais. Consulte skills/awesome-web-security/SKILL.md para a lista completa de gatilhos.

Conteúdo

Resumos

Fóruns

Introdução

XSS - Cross-Site Scripting

Poluição de Protótipo

Injeção CSV

Injeção SQL

Injeção de Comandos

Injeção ORM

Injeção FTP

XXE - Entidade Externa XML

CSRF - Cross-Site Request Forgery

Clickjacking

SSRF - Server-Side Request Forgery

Envenenamento de Cache Web

Substituição de Caminho Relativo

Redirecionamento Aberto

Security Assertion Markup Language (SAML)

Upload

Rails

AngularJS

ReactJS

SSL/TLS

Webmail

NFS

AWS

Azure

Fingerprint

Enumeração de Subdomínios

Criptografia

Web Shell

OSINT- Hacking Cryptocurrency Miners com Técnicas de OSINT - Escrito por @s3yfullah.

DNS Rebinding

Desserialização

OAuth

JWT

Evasões

XXE

CSP

WAF

JSMVC

Autenticação

Truques

CSRF

Clickjacking

Execução Remota de Código

XSS

Injeção SQL

Injeção NoSQL

Injeção FTP

XXE

SSRF

Envenenamento de Cache Web

Injeção de Cabeçalho

URL

Desserialização

OAuth

Outros- Induzindo vazamentos de DNS em serviços web Onion - Escrito por @epidemics-scepticism.

Exploração de Navegadores

Frontend (como bypass de SOP, falsificação de URL e algo assim)

Backend (núcleo da implementação do navegador, geralmente se refere à parte C ou C++)

PoCs

Database

Cheetsheets

Ferramentas

Auditoria

  • A2SV - Varredura Automática de Vulnerabilidades SSL por @hahwul.
  • prowler - Ferramenta para avaliação de segurança AWS, auditoria e hardening por @Alfresco.
  • slurp - Avalie a segurança de buckets S3 por @hehnope.

Injeção de Comandos

  • commix - Ferramenta automatizada all-in-one de detecção e exploração de injeção de comandos OS por @commixproject.

Reconhecimento

OSINT - Inteligência de Fontes Abertas

  • Censys - Censys é um mecanismo de busca que permite a cientistas da computação fazer perguntas sobre os dispositivos e redes que compõem a Internet por University of Michigan.
  • FOCA - FOCA (Fingerprinting Organizations with Collected Archives) é uma ferramenta usada principalmente para encontrar metadados e informações ocultas nos documentos que escaneia por ElevenPaths.
  • FOFA - Mecanismo de Busca no Ciberespaço por BAIMAOHUI.
  • gitrob - Ferramenta de reconhecimento para organizações GitHub por @michenriksen.
  • GSIL - Vazamento de Informações Sensíveis no Github (Github Sensitive Information Leakage) por @FeeiCN.
  • NSFOCUS - PORTAL DE INTELIGÊNCIA DE AMEAÇAS por NSFOCUS GLOBAL.
  • raven - raven é uma ferramenta de coleta de informações do Linkedin que pode ser usada por pentesters para coletar informações sobre funcionários de uma organização usando o Linkedin por @0x09AL.
  • Shodan - Shodan é o primeiro mecanismo de busca do mundo para dispositivos conectados à Internet por @shodanhq.
  • SpiderFoot - Ferramenta de footprinting e coleta de inteligência de código aberto por @binarypool.
  • urlscan.io - Serviço que analisa sites e os recursos que eles solicitam por @heipei.
  • xray - XRay é uma ferramenta para reconhecimento, mapeamento e coleta de OSINT em redes públicas por @evilsocket.
  • ZoomEye - Mecanismo de Busca no Ciberespaço por @zoomeye_team.
  • Databases - start.me - Vários bancos de dados que você pode usar para sua pesquisa OSINT por @technisette.
  • peoplefindThor - a maneira fácil de encontrar pessoas no Facebook por postkassen.
  • tinfoleak - A ferramenta de código aberto mais completa para análise de inteligência do Twitter por @vaguileradiaz.
  • Photon - Rastreador incrivelmente rápido projetado para OSINT por @s0md3v.
  • ReconDog - Canivete Suíço de Reconhecimento por @s0md3v.
  • espi0n/Dockerfiles - Dockerfiles para várias ferramentas OSINT por @espi0n.
  • Raccoon - Ferramenta de segurança ofensiva de alto desempenho para reconhecimento e varredura de vulnerabilidades por @evyatarmeged.
  • Social Mapper - Ferramenta de Enumeração e Correlação de Mídias Sociais por Jacob Wilkin(Greenwolf) por @SpiderLabs.
  • Marshall Extensions - Extensões OSINT e de segurança para o navegador de privacidade Marshall, fornecendo plugins de reconhecimento e teste de segurança por @bad-antics.
  • OpenBuckets - Mecanismo de busca para buckets de armazenamento em nuvem pública malconfigurados em qualquer provedor.
  • OSINT Projects - Kit de ferramentas web gratuito para WHOIS/RDAP, DNS, geolocalização de IP, inspeção de certificados SSL e descoberta de subdomínios via Certificate Transparency.

Enumeração de Subdomínios

  • AQUATONE - Ferramenta para Sobrevoo de Domínios por @michenriksen.
  • Certificate Search - Insira uma Identidade (Nome de Domínio, Nome de Organização, etc.), uma Impressão Digital de Certificado (SHA-1 ou SHA-256) ou um ID crt.sh para pesquisar certificados por @crtsh.
  • Certificate Transparency - O projeto Certificate Transparency do Google corrige várias falhas estruturais no sistema de certificados SSL por @google.
  • domain_analyzer - Analise a segurança de qualquer domínio encontrando todas as informações possíveis por @eldraco.
  • EyeWitness - EyeWitness é projetado para tirar screenshots de sites, fornecer algumas informações de cabeçalho do servidor e identificar credenciais padrão se possível por @ChrisTruncer.
  • GSDF - Domain searcher denominado GoogleSSLdomainFinder por @We5ter.
  • subDomainsBrute - Uma ferramenta de brute force de subdomínios simples e rápida para pentesters por @lijiejie.
  • VirusTotal domain information - Pesquisando informações de domínio por VirusTotal.
  • Sublist3r - Sublist3r é uma ferramenta de enumeração de subdomínios multi-thread para testadores de penetração por @aboul3la.

Geração de Código

Fuzzing

  • charsetinspect - Script que inspeciona conjuntos de caracteres multibyte procurando caracteres com propriedades específicas definidas pelo usuário por @hack-all-the-things.
  • IPObfuscator - Ferramenta simples para converter o IP em um DWORD IP por @OsandaMalith.
  • wfuzz - Bruteforcer de aplicações web por @xmendez.
  • domato - Fuzzer de DOM por @google.
  • FuzzDB - Dicionário de padrões de ataque e primitivas para injeção de falhas em aplicações black-box e descoberta de recursos.
  • dirhunt - Rastreador web otimizado para pesquisar e analisar a estrutura de diretórios de um site por @nekmo.
  • ssltest - Serviço online que realiza uma análise profunda da configuração de qualquer servidor web SSL na internet pública. Fornecido por Qualys SSL Labs.
  • fuzz.txt - Arquivos potencialmente perigosos por @Bo0oM.
  • wayparam - CLI Python multiplataforma que busca URLs históricas da Wayback CDX API e gera URLs parametrizadas normalizadas para fuzzing, por @aleff-github.

Varredura

  • JoomlaScan - Software gratuito para encontrar os componentes instalados no CMS Joomla, construído a partir das cinzas do Joomscan por @drego85.
  • wpscan - WPScan é um scanner de vulnerabilidades WordPress black-box por @wpscanteam.
  • WAScan - É um scanner de segurança de aplicações web de código aberto que usa o método "black-box", criado por @m4ll0k.
  • Nuclei - Nuclei é uma ferramenta rápida para varredura direcionada configurável baseada em templates, oferecendo enorme extensibilidade e facilidade de uso por @projectdiscovery.
  • Vigolium - Scanner de vulnerabilidades de alta fidelidade que funde IA agente com velocidade nativa, modularidade e precisão, mantido por @j3ssie.
  • ZAP by Checkmarx - Scanner de segurança de aplicações web de código aberto mantido pela Equipe Principal do ZAP.
  • Fray - Kit de ferramentas de bypass de WAF e teste de segurança de código aberto com mais de 6.300 payloads em categorias OWASP, mecanismo de evasão assistido por IA, pipeline de reconhecimento de 27 verificações e auditoria de hardening OWASP, por @dalisecurity.
  • Trust Scan - Scanner de segurança de URLs combinando inteligência de ameaças (URLhaus, PhishTank, Spamhaus) com detecção de mais de 40 padrões de golpe e phishing por @undeadlist.
  • ZeroTrust - Extensão Chrome com foco em privacidade que analisa a segurança de sites localmente com IA no dispositivo (WebGPU), produzindo pontuações de confiança a partir de sinais de HTTPS, phishing, scripts maliciosos e conformidade de cookies, por @sattyamjjain.
  • SecuriTool - Coleção online gratuita de 29 ferramentas de segurança web do lado do cliente: auditor web, atacante/decodificador JWT, pesquisa de CVE, avaliador de CSP, verificador de segurança de e-mail (SPF/DKIM/DMARC), scanner de subdomínios e muito mais. 100% do lado do cliente, foco em privacidade, código aberto por @ReplikanteK.

Teste de Penetração

  • Burp Suite - Burp Suite é uma plataforma integrada para realizar testes de segurança em aplicações web por portswigger.
  • Astra - Teste de Segurança Automatizado para APIs REST por @flipkart-incubator.
  • aws_pwn - Uma coleção de materiais de teste de penetração AWS por @dagrz.
  • grayhatwarfare - Buckets públicos por grayhatwarfare.
  • TIDoS-Framework - Um framework abrangente de auditoria de aplicações web para cobrir tudo, desde Reconhecimento e OSINT até Análise de Vulnerabilidades por @_tID.
  • numasec - Plataforma de teste de penetração orientada por IA que coordena 10 agentes e 38 scanners de vulnerabilidades cobrindo o OWASP Top 10, por @FrancescoStabile.
  • Darkmoon - Plataforma de teste de penetração autônoma de IA de código aberto que orquestra mais de 80 ferramentas ofensivas via playbooks Markdown e MCP em web, nuvem, Active Directory e Kubernetes, com uma trilha de evidências por descoberta por @ASCIT31.

Ofensiva

XSS - Cross-Site Scripting

  • xssor2 - XSS'OR - Hack com JavaScript por @evilcos.
  • XSStrike - XSStrike é um programa que pode fazer fuzz e brute force de parâmetros para XSS. Também pode detectar e bypassar WAFs por @s0md3v.
  • beef - The Browser Exploitation Framework Project por beefproject.
  • JShell - Obtenha um shell JavaScript com XSS por @s0md3v.
  • csp evaluator - Uma ferramenta para avaliar políticas de segurança de conteúdo por Csper.

SQL Injection

  • sqlmap - Ferramenta automática de injeção SQL e tomada de controle de banco de dados.

Injeção de Template

  • tplmap - Ferramenta de Detecção e Exploração de Injeção de Template do Lado do Servidor e de Código por @epinna.

XXE

Cross Site Request Forgery- XSRFProbe - O principal kit de auditoria e exploração CSRF por @0xInfection.

Falsificação de Solicitação do Lado do Servidor

Vazamento

  • CSS-Keylogging - Extensão do Chrome e servidor Express que explora capacidades de keylogging do CSS por @maxchehab.
  • DVCS-Pillage - Saquear repositórios GIT, HG e BZR acessíveis via web por @evilpacket.
  • dvcs-ripper - Extrair sistemas de controle de versão (distribuídos) acessíveis via web: SVN/GIT/HG... por @kost.
  • gitleaks - Busca no histórico completo do repositório por segredos e chaves por @zricethezav.
  • GitMiner - Ferramenta para mineração avançada de conteúdo no Github por @UnkL4b.
  • HTTPLeaks - Todas as formas possíveis de um site vazar requisições HTTP por @cure53.
  • pwngitmanager - Gerenciador Git para pentesters por @allyshka.
  • snallygaster - Ferramenta para escanear arquivos secretos em servidores HTTP por @hannob.
  • LinkFinder - Script Python que encontra endpoints em arquivos JavaScript por @GerbenJavado.
  • keyFinder - Extensão do Chrome que escaneia passivamente páginas web em busca de chaves de API, tokens e credenciais vazadas em 10 superfícies de ataque usando mais de 80 padrões de detecção e análise de entropia de Shannon, por @momenbasel.

Detectando

  • bXSS - bXSS é uma aplicação simples de Blind XSS adaptada de cure53.de/m por @LewisArdern.
  • malware-jail - Sandbox para análise semi-automática de malware JavaScript, desofuscação e extração de payloads por @HynekPetrak.
  • repo-supervisor - Escaneie seu código em busca de má configuração de segurança, procure por senhas e segredos.
  • retire.js - Scanner que detecta o uso de bibliotecas JavaScript com vulnerabilidades conhecidas por @RetireJS.
  • sqlchop - Mecanismo de detecção de injeção SQL por chaitin.
  • xsschop - Mecanismo de detecção de XSS por chaitin.
  • OpenRASP - Uma solução RASP de código aberto mantida ativamente pela Baidu Inc. Com algoritmo de detecção ciente de contexto, o projeto alcançou quase nenhum falso positivo. E menos de 3% de redução de desempenho é observada sob carga pesada do servidor.
  • GuardRails - Um aplicativo GitHub que fornece feedback de segurança em Pull Requests.

Prevenindo

  • js-xss - Sanitizar HTML não confiável (para prevenir XSS) com uma configuração especificada por uma Lista Branca por @leizongmin.
  • Acra - Mecanismo de criptografia do lado do cliente para bancos de dados SQL, com forte criptografia seletiva, prevenção de injeção SQL e detecção de intrusão por @cossacklabs.
  • DOMPurify - Sanitizador XSS apenas DOM, super rápido, ultra tolerante para HTML, MathML e SVG por Cure53.
  • Csper - Um conjunto de ferramentas para construir/avaliar/monitorar política de segurança de conteúdo para prevenir/detectar cross site scripting por Csper.
  • UUSEC WAF - Um firewall de aplicação web de código aberto e gateway de segurança de API mantido por UUCORP.
  • BunkerWeb - Um firewall de aplicação web de código aberto de próxima geração construído sobre nginx, mantido por Bunkerity.
  • FCaptcha - CAPTCHA auto-hospedado com análise comportamental, detecção de agente de IA visual, impressão digital de navegador headless e prova de trabalho SHA-256, mantido por WebDecoy.
  • Pompelmi - Middleware de segurança de upload de arquivos em processo para Node.js que escaneia uploads não confiáveis antes do armazenamento para detectar malware, falsificação MIME e arquivos arriscados, mantido por pompelmi.
  • WebDecoy - Plugin de detecção de bots WordPress com configuração zero combinando detecção WebDriver, impressão digital de navegador headless, análise comportamental e prova de trabalho SHA-256, mantido por WebDecoy.
  • CrowdSec - IPS colaborativo de código aberto escrito em Go que analisa o comportamento do visitante e compartilha sinais de ameaça em uma comunidade de operadores, mantido por CrowdSec.
  • Laravel CSP Generator - Construtor interativo de Política de Segurança de Conteúdo para Laravel que gera middleware PHP pronto para uso com suporte a nonce e relatório de violações, por @itxshakil.
  • verifyfetch - Verificação de integridade do lado do navegador e downloads retomáveis para arquivos grandes usando hashes SRI, defendendo contra comprometimento de CDN e ataques à cadeia de suprimentos, por @hamzaydia.

Proxy

  • Charles - Proxy HTTP / Monitor HTTP / Proxy Reverso que permite a um desenvolvedor visualizar todo o tráfego HTTP e SSL/HTTPS entre sua máquina e a Internet.
  • mitmproxy - Proxy HTTP interceptor com capacidade TLS interativo para testadores de penetração e desenvolvedores de software por @mitmproxy.

Webshell

Disassembler

  • Iaitō - Interface gráfica Qt e C++ para o framework de engenharia reversa radare2 por @hteso.
  • plasma - Plasma é um desmontador interativo para x86/ARM/MIPS por @plasma-disassembler.
  • radare2 - Framework de engenharia reversa e ferramentas de linha de comando no estilo Unix por @radare.

Decompilador

DNS Rebinding

  • DNS Rebind Toolkit - DNS Rebind Toolkit é um framework JavaScript frontend para desenvolver explorações de DNS Rebinding contra hosts e serviços vulneráveis em uma rede local (LAN) por @brannondorsey.
  • dref - Framework de Exploração de DNS Rebinding. Dref faz o trabalho pesado para DNS rebinding por @mwrlabs.
  • Singularity of Origin - Inclui os componentes necessários para reatribuir o endereço IP do nome DNS do servidor de ataque ao endereço IP da máquina alvo e servir payloads de ataque para explorar software vulnerável na máquina alvo por @nccgroup.
  • Whonow DNS Server - Um servidor DNS malicioso para executar ataques de DNS Rebinding em tempo real por @brannondorsey.

Outros

Banco de Dados de Engenharia Social

  • haveibeenpwned - Verifique se você tem uma conta que foi comprometida em uma violação de dados por Troy Hunt.
  • Hudson Rock - Verifique se seu e-mail ou domínio foi comprometido por malware infostealer, mantido por Hudson Rock.

Blogs

Usuários do Twitter

  • @cure53berlin - Cure53 é uma empresa alemã de cibersegurança.
  • @filedescriptor - Penetrador ativo que frequentemente twitta e escreve artigos úteis.
  • @garethheyes - Penetrador web inglês.
  • @h3xstream - Pesquisador de Segurança, interessado em segurança web, criptografia, pentest, análise estática, mas acima de tudo, samy é meu herói.
  • @HackwithGitHub - Iniciativa para mostrar ferramentas de hacking de código aberto para hackers e pentesters.
  • @hasegawayosuke - Pesquisador japonês de segurança JavaScript.
  • @kinugawamasato - Penetrador web japonês.
  • @XssPayloads - O país das maravilhas dos usos inesperados do JavaScript, e mais.
  • @shhnjk - Pesquisador de Segurança Web e de Navegadores.

Práticas

Aplicação

AWS

XSS

ModSecurity / OWASP ModSecurity Core Rule Set

Comunidade

Diversos- Um vislumbre do fluxo de trabalho do Bug Bounty do GitHub - Escrito por @gregose.

Código de Conduta

Observe que este projeto é lançado com um Código de Conduta do Contribuidor. Ao participar deste projeto, você concorda em cumprir seus termos.

Licença

CC0

Na medida do possível sob a lei, Boik Su renunciou a todos os direitos autorais e direitos conexos ou vizinhos a este trabalho.

Categorias